Cobalt Strike ist ein legitimes Tool zum Scannen auf Schwachstellen und für Penetrationstests, das bei Hackern seit Langem als beliebtes Tool gilt und von ihnen sogar für Linux-Umgebungen angepasst wurde.
Und nun inspiriert es Nachahmer.
Forscher von Cisco Talos haben ein neues Toolsetoffengelegt das von Bedrohungsakteuren in freier Wildbahn als Alternative zu Cobalt Strike oder Silver eingesetzt wird. Das „Manjusaka“ getaufte Framework, dessen Name sich mit „Kuhblume“ übersetzen lässt, könnte laut den Forschern „in der gesamten Bedrohungslandschaft weit verbreitet“ werden.
Die Software wird mit fortschrittlichen offensiven Funktionen ausgeliefert, die Cobalt Strike sehr ähnlich sind, darunter eine C2-Infrastruktur (Command and Control), EXE- und ELF-Implants, ein RAT (Remote Access Trojan) und vieles mehr.
Der Code ist größtenteils in Go für die C2-Komponente und in Rust für die Implants geschrieben – zwei moderne Programmiersprachen mit leistungsfähigen Eigenschaften wie geringeren Betriebskosten, schnellerem Debugging, Nebenläufigkeit, einfacher Paketierung und hoher Kompatibilität über verschiedene Systeme hinweg.
Forscher beobachten seit der ersten öffentlichen Veröffentlichung von Manjusaka im März 2022 neue Funktionen, was auf einen aktiven Entwicklungszyklus hindeutet. Die Entwickler stellen eine kostenlose Version der C2-Binärdatei als Demoversion zur Evaluierung mit eingeschränktem Funktionsumfang sowie ein Entwurfsdiagramm bereit, das erklärt, wie die Komponenten miteinander kommunizieren:
Die Forscher fanden Hinweise darauf, dass sich die Urheber möglicherweise in der chinesischen Region Guangdong befinden.
Siehe die führenden Tools zum Scannen auf Schwachstellen
Schädliche Akteure benötigen neue Frameworks für die Post-Exploitation
Manjusaka kann als Alternative zu Cobalt Strike, aber auch parallel dazu eingesetzt werden. Die Forscher entdeckten das Tool bei der Untersuchung eines bösartigen Microsoft-Word-Dokuments, auch „Maldoc“ genannt, das einen gefälschten Bericht über einen COVID-19-Ausbruch, aber auch einen Cobalt-Strike-Beacon enthielt.
Das Dokument selbst war für ein Maldoc nichts Außergewöhnliches, da die Hacker Makros nutzten, um bösartige Payloads abzurufen und in den Arbeitsspeicher zu laden. Die Forscher fanden jedoch ein in Rust geschriebenes Implantat, das dieselbe IP-Adresse wie der Cobalt-Strike-Beacon kontaktierte, sowie ein „voll funktionsfähiges C2-ELF“, das in Go geschrieben war. Die Analyse ergab, dass es anhand bestimmter Konfigurationen Implants erzeugen kann – eine Funktion, die typischerweise in Cobalt Strike zu finden ist.
Die Forscher fanden außerdem Samples für Windows und Linux. Tatsächlich ist die Implantat-Funktion sowohl als EXE als auch als ELF verfügbar, mit RAT-Funktionen wie beliebigen Befehlen (über cmd.exe) und erweiterter Aufklärung (Fuß fassen, TCP/UDP-Sniffing, Diebstahl von Zugangsdaten) sowie einem Dateiverwaltungsmodul, das Verzeichnisse und Pfade auflisten, erstellen, verschieben oder löschen kann.
Eine derart komplett ausgestattete Crimeware ist besonders attraktiv für APT-Gruppen und andere Bedrohungsakteure, die ihre Operationen beschleunigen müssen, insbesondere beim Start neuer Kampagnen. Da das Tool öffentlich geteilt wird, ist es für Analysten und Sicherheitsanbieter deutlich schwieriger, die Angriffe einer bekannten Organisation zuzuordnen.
Cobalt Strike, das ursprünglich als Sicherheitsframework begann und Manjusaka inspiriert hat, wird auch bei Cyberkriminellen immer beliebter. Die zahlreichen geknackten Versionen, die in freier Wildbahn eingesetzt werden, werden jedoch nicht gepflegt und sind leichter zu erkennen.
Daraus ergeben sich neue Möglichkeiten für Angriffsframeworks – und hier kommen gut gepflegte Tools wie Manjusaka ins Spiel.
So schützen Sie sich vor Manjusaka
Verteidiger und Sicherheitsteams können IoCs (Indicators of Compromise) aus dem Cisco-Talos-Repository herunterladen.
Frameworks der nächsten Generation bieten immer umfangreichere Funktionen und können die klassische Erkennung umgehen, indem sie unerlaubte Kommunikationskanäle einrichten, über die weitere Anweisungen übertragen werden.
Die Entwickler haben dafür gesorgt, dass sich über die Schnittstelle einfach Befehle übergeben lassen. Sobald die Parameter festgelegt sind, können Benutzer den „Generieren“-Button drücken:
Die Forscher fanden dieselben Funktionen in Windows- und Linux-Binärdateien sowie eine Kopie des von den Angreifern verwendeten C2-Servers auf GitHub.
Die Entwickler haben sich wahrscheinlich bemüht, moderne Programmiersprachen zu verwenden und die beliebtesten legitimen Frameworks nachzuahmen, um mehr Bedrohungsakteure und Betriebssysteme anzusprechen.
Eine mehrschichtige Sicherheitsstrategie wird dringend empfohlen. Dazu können eine strenge Passwortrichtlinie, konsequentes Patch-Management, Netzwerksegmentierung sowie das Prinzip der geringsten Rechte oder „Zero Trust“ gehören.
Es ist entscheidend, die Aktivitäten an den Endpunkten zu überwachen, um ungewöhnliche Prozesse und Verhaltensweisen zu erkennen. Mehr denn je gibt es ein großes Geschäft rund um den Erstzugriff und die Post-Exploitation, und APT-Gruppen werden wahrscheinlich weiterhin neue Tools wie Manjusaka übernehmen, um ihre Arbeit zu erleichtern und ihre Spuren zu verwischen.
Siehe die führenden Lösungen für Endpoint Detection & Response (EDR)





